DigiCert heeft vorige week bekendgemaakt dat het 60 certificaten heeft ingetrokken die frauduleus waren verkregen na een cyberaanval op het interne supportportaal. De aanval vond plaats op 2 april, toen een aanvaller het supportteam van DigiCert benaderde via een klantenchatkanaal met een kwaadaardige payload, vermomd als een screenshot. Deze malware infecteerde twee systemen, waarvan één op 3 april werd ontdekt en de andere pas op 14 april. DigiCert wijt de late ontdekking van de tweede infectie aan falende beveiligingsoplossingen op het betreffende systeem.
Volgens DigiCert wisten de hackers vanuit het geïnfecteerde systeem toegang te krijgen tot het interne supportportaal. Daar maakten zij gebruik van een functie met beperkte toegang die DigiCert’s geauthenticeerde supportanalisten gebruiken om namens klanten in te loggen. Dit gaf hen toegang tot onder andere initialisatiecodes voor lopende bestellingen van EV Code Signing-certificaten. Het bezit van zo’n initialisatiecode, gecombineerd met een goedgekeurde bestelling, was voldoende om het bijbehorende certificaat te verkrijgen. Hierdoor konden de aanvallers EV Code Signing-certificaten bemachtigen voor een beperkt aantal klantaccounts en certificaatautoriteiten.
Op 17 april had DigiCert alle mogelijk betrokken certificaten ingetrokken en lopende bestellingen geannuleerd om verdere toegang van de aanvallers te voorkomen. Van de ingetrokken certificaten waren er 27 direct gelinkt aan de aanvaller, waarvan 11 door de community werden gemeld en werden gebruikt om malware van de Zhong Stealer-familie te ondertekenen. DigiCert vond geen aanwijzingen dat andere interne systemen misbruikt zijn, behalve de initialisatiecodes voor Code Signing binnen specifieke accounts.
Als reactie op het incident heeft DigiCert de beveiliging en toegangscontroles aangescherpt. Zo is multi-factor authenticatie verplicht gesteld voor administratieve workflows, is de toegang tot initialisatiecodes via proxygebruikers beperkt, zijn de toegestane bestandstypen in supportchat en Salesforce-casebijlagen ingeperkt en is de logging verbeterd. Meer details over het incident zijn te vinden in het gedetailleerde rapport.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *